Ответы пользователя по тегу Информационная безопасность
  • Ситуация с хищением денег с карты visa через paypal?

    athacker
    @athacker
    Скорее всего, что-либо предпринимать в отношении ноута уже поздно, но на всякий случай. Если планируете отдавать ноут в экспертизу (в милицию, или в организацию, специализирующуюся на информационной безопасности), то НИКАКИХ действий с ноутом делать НЕЛЬЗЯ. Никаких антивирусов, ничего. Ноут выключить, достать жёсткий диск и в неизменном виде его хранить. Потому что если следы и остались, то могут быть зачищены (проникшим злоумышленником, или антиврусом). Чем больше времени прошло и чем больше времени ноут провёл во включенном состоянии, тем меньше вероятность что-либо на диске найти. Но ключевое правило -- диск нужно сохранить неизменным.

    Я так понимаю, дело происходит в Белоруссии. Я что-то скептически отношусь к компетенции белорусской милиции в области инфобеза. Собственно, компетенция российской полиции тоже оставляет желать... :-) Поэтому стоит начать с поисков конторы, занимающейся инфобезом, а уже они пусть свяжутся с милицией и передадут полученные данные. Но это возможно только при наличии личных связей в таких организациях, к сожалению. Поспрашивайте среди знакомых, возможно, кто-то работает, или имеет друзей/знакомых в таких организациях.
    Ответ написан
    1 комментарий
  • Клиент обвиняет в заражении сайтов. Что делать?

    athacker
    @athacker
    Поддерживаю ораторов выше -- бодаться и доказывать бесполезно. Клиент собрался кинуть на деньги, его тут ничего не остановит.

    В зависимости от дальнейшей наглости клиента, я бы обеспечил себе возможность доступа к его сайтам, независимо от смены паролей клиентом. И когда всё уляжется, через месяц-другой-третий по-тихому уронил бы несколько сайтов клиенту. Сначала немножко, а потом и по-серьёзному, с записью мусора во все файлы на хостинге. Делать это желательно вечером, чтобы время даунтайма было максимальным. Если есть возможность сломать бэкапы -- можно сначала сломать бэкапы, дождаться, когда история хранения бэкапов прокиснет, и вперёд...

    В принципе, заявлений про "90-е" -- уже вполне достаточно, чтобы лично моя совесть отвернулась в сторонку на время совершения описанных выше мероприятий.
    Ответ написан
    Комментировать
  • Как работает Shodan и Censys?

    athacker
    @athacker
    It works by scanning the entire Internet and parsing the banners that are returned by various devices. Using that information, Shodan can tell you things like what web server (and version) is most popular, or how many anonymous FTP servers exist in a particular location, and what make and model the device may be.

    https://danielmiessler.com/study/shodan
    Ответ написан
    Комментировать
  • Как безопаснее организовать удаленное подключение к серверу?

    athacker
    @athacker
    > Через рдп у него будет доступ только к одному серверу, права ограничены, особо не развернешься.

    А сервер, значит, к сети доступа не имеет? :-)

    Когда известны логины-пароли -- нужно делить полномочия на несколько учётных записей. Управление сетевым оборудованием -- одна учётка, доменом -- вторая, железом и самими серверами (имеется в виду ОС) -- третья. Для каждой системы, короче -- отдельная учётная запись с отдельным паролем.

    И настроить мониторинг использования этих записей. Каждому своей. Типа, залогинился на сервак -- чик, СМС-ка пришла, типа "с вашей учёткой залогинились на сервер такой-то". Если это не ты -- то стопудово палево :-)
    Ответ написан
    Комментировать
  • Безопасность данных в Google Photos?

    athacker
    @athacker
    Вопрос в том, от чего конкретно вы защититься хотите. От потери данных? От того, что ваши фотки утекут? Это разные сценарии, и принимаемые меры в обоих случаях тоже разные. Но пользуясь облаками, продумывайте, что вы будете делать, КОГДА (не если, а именно КОГДА) с облачным сервисом возникнут проблемы. А они возникнут -- это просто вопрос времени.
    Ответ написан
    Комментировать
  • Какими материалами (курсами, книгами, статьями и.т.д) вы пользовались для организации безопасности почтовых сервисов?

    athacker
    @athacker
    Дело в том, что безопасность -- это целый комплекс мер. Который распространяется и затрагивает системы и инфраструктуру ВООБЩЕ. Поэтому в общем случае, никто не решает задачу в постановке "обеспечить безопасность почтового сервера". Потому что она не имеет смысла. Соответственно, и литературы такой никто не пишет. Максимум -- отдельные статьи в отдельных блогах, на тему "подкрутить кое-какие гайки в конкретном ПО".
    Ответ написан
    Комментировать
  • Как работать с OpenSSL?

    athacker
    @athacker
    OpenSSL только генерит сертификаты. В общем-то, это всё :-)
    Ответ написан
    Комментировать
  • Единый сервер доступа ssh, возможно ли?

    athacker
    @athacker
    Очередной пример того, что сертификация -- это просто процесс получения глупой бумажки, и никакого отношения к реальной безопасности не имеет :(

    Проблема входа решается генерацией запароленых SSH-ключей для КАЖДОГО сотрудника. За утерю ключа и/или пароля от ключа -- анальная кара в виде трёх лет расстрела без права переписки. Учётные записи сотрудником можете создавать с автоматически сгенерированными паролями, для входа по ключу он не нужен.

    Если у вас железо -- юзайте системы управления типа chef/puppet/ansible для централизованного управления процессами разливки/удаления/замены ключей. Либо кастомные скрипты, которые будут подключаться по SSH и управлять ключами командами в shell. Если у вас сервера -- можно юзать те же системы управления (puppet etc), но есть другие системы, типа OpenSSH в связке с LDAP.

    Проблема логирования решается созданием одного syslog-сервера и указанием в настройках всех серверов, что логи нужно хранить не только локально, но и сливать на этот сервер. Модификацию файла syslog.conf на всех серверах -- в мониторинг, чтобы каждый раз при его изменении отправлялся алерт (чтобы не было соблазна выключить по-тихому отгрузку логов).
    Ответ написан
    Комментировать
  • Как сделать систему безопасности виртуальных машин?

    athacker
    @athacker
    vShield Endpoint работает путём анализа файловых систем внутри гостевых ОС. То есть, он в состоянии разобрать гостевую ФС, понять, что там за каталоги и файлы и прочитать их содержимое. Операции внутри ОС ("что качал и что запускал") он контролировать и даже просматривать не в состоянии. По этой схеме максимум что вы можете делать -- это отслеживать изменения каких-то критичных файлов, таких как /etc/passwd или /boot/kernel. И при их изменении выдавать предупреждение.

    И ещё большой вопрос -- какой набор гостевых ФС он поддерживает. NTFS/EXT3/EXT4 -- наверняка. А если внутри будет ZFS? XFS? BTRFS? Будет облом :-)
    Ответ написан
    Комментировать
  • Можно ли защитить KeePass (менеджер паролей) от KeeFarce (вирус основанный на DLL инъекции)?

    athacker
    @athacker
    Оно работает через выполнение функции экспорта самого KeePass. В теории, достаточно эту функцию отключить в настройках policy, и всё. По крайней мере, того функционала, который сейчас реализован в доступной на гитхабе версии KeeFarce, не хватит, чтобы выдернуть пароли, если в Policy отключен экспорт, надо будет допиливать.
    Ответ написан
    3 комментария
  • Как организовать безопасность админки?

    athacker
    @athacker
    Сертификат для аутентификации -- это уже в район IPsec надо копать, а это очень непростая технология. В вашем случае можно перевесить админку на отдельный нестандартный хостнейм и нестандартный порт. Можно файрволом ограничить доступ, только не для одного IP, а можно для всей сети вашего провайдера, если уверены, что будете в эту админку лазить только из дома.

    Если уверены, что админка 100%, и могут сломать даже не зная пароля -- поднимайте VPN до сервера с сайтом и делается админку доступной только через VPN.
    Ответ написан
  • Какими средствами снимать образ диска при расследовании инцидентов?

    athacker
    @athacker
    Посмотрите здесь: https://forensiccontrol.com/resources/free-software/

    По поводу слепков RAM -- тут всё не так просто, но можно посмотреть здесь: www.forensicswiki.org/wiki/Tools:Memory_Imaging
    Ответ написан
    Комментировать
  • На сколько teamviewer защищен от взлома (сниффинга) и можно ли его использовать в организации?

    athacker
    @athacker
    Не нужно его использовать. Его и раньше не надо было юзать, а уж в свете новостей об утечке кучи учётных записей teamviewer налево... arstechnica.com/security/2016/06/teamviewer-says-t...
    Ответ написан
  • Срочно нужны скриншоты импорта ssl-сертификата на wi-fi точку с указанием модели и производителя. Поможете?

    athacker
    @athacker
    Микротик RB-951 подойдёт? :-) Я там генерил кастомный сертификат для веб-интерфейса управления.
    Ответ написан
    1 комментарий
  • Аудит входа пользователей на сервер по rdp?

    athacker
    @athacker
    Powershell можно заюзать на периодический парсинг логов и последующей отправки сообщений с нужными полями. Вот есть статейка, например, про разборку виндовых логов на Powershell: habrahabr.ru/post/118644
    Ответ написан
    Комментировать
  • Есть ли альтернатива отключению админских шар (C$ и прочие)?

    athacker
    @athacker
    Службу "Сервер" поотключайте на рабочих станциях. Рабочие станции ничего расшаривать не должны, если по уму. Соответственно, служба "Сервер" им не нужна.
    Когда админу будет надо -- он может поднять удалённо эту службу, и сделать, что ему нужно :-)

    В целом же, не меньшим злом является хранение каких-то пользовательских файлов на рабочих станциях. Чихнёт винт на рабочей станции -- и всё, "приходи, кума, любоваться". Потом эти же начальники будут бегать по потолку и вопить, что админ срочно должен спасти их драгоценные файлы любой ценой.

    Таким образом, файло должно храниться только и исключительно на файл-серверах. Где оно находится на RAID-контроллерах, и ещё бэкапится регулярно. А на рабочих станциях -- только система и рабочий софт, больше ничего. С таким расчётом, что при выходе из строя пользовательского компа он снимается целиком, а юзеру выдаётся новый, и пусть работает дальше.
    Ответ написан
    1 комментарий
  • Как заблокировать CDN Microsoft&Co?

    athacker
    @athacker
    Ищите вирусы, чистая система, да ещё и с отключенными обновлениями, по этим адресам не шарится. В плане CDN Microsoft работает с Akamai, так что адреса там были бы соответствующие.
    Ответ написан